Сбои подключений IP-HTTPS в DirectAccess: решение ошибок и кодов 0x800b0109
Симптомы сбоев протокола IP-HTTPS в DirectAccess
Удаленные клиенты DirectAccess не могут подключиться к корпоративной сети через переходной протокол IP-HTTPS. Команда netsh interface httpstunnel show interfaces возвращает ошибки: Last Error Code: 0x80092013 (CRYPT_E_REVOCATION_OFFLINE), 0x800b0109 (CERT_E_UNTRUSTEDROOT) или Interface Status: IP-HTTPS interface is not operational.
| Код ошибки | Описание | Причина |
|---|---|---|
| 0x80092013 | Сбой проверки отзыва сертификата | Клиент не может скачать CRL-список по URL, указанному в SSL-сертификате сервера |
| 0x800b0109 | Недоверенный корневой центр | На клиенте отсутствует корневой сертификат CA, выпустившего SSL для DirectAccess |
| 0x80070002 | Системе не удается найти файл | Поврежден виртуальный сетевой адаптер IPHTTPS Virtual Adapter |
Пошаговое восстановление интерфейса IP-HTTPS
- Проверьте текущее состояние интерфейса IP-HTTPS на клиенте:
netsh interface httpstunnel show interfaces - Проверьте доступность внешнего URL точки отзыва сертификатов (CRL/CDP): убедитесь, что URL-адрес списка отзыва доступен клиенту по открытому протоколу HTTP:
certutil -urlfetch -verify "C:\Certs\da_server.cer" - Очистите кэш URL и списков отзыва на клиенте:
certutil -urlcache * delete; certutil -urlcache crl delete - Сбросьте конфигурацию туннельного адаптера:
netsh interface httpstunnel reset; Restart-Service -Name IpxlatCfgSvc -Force
Справка: SSL-сертификат для внешнего интерфейса IP-HTTPS сервера DirectAccess должен иметь FQDN имя, полностью совпадающее с внешним публичным DNS-именем шлюза, и содержать действующую публичную точку CDP.
Частые вопросы (FAQ)
Почему IP-HTTPS является наименее производительным переходным протоколом DirectAccess?
IP-HTTPS инкапсулирует IPv6-пакеты внутри сессий HTTPS (TCP-over-TCP), что создает дополнительные накладные расходы по сравнению с 6to4 и Teredo (UDP).
Как проверить статус работоспособности компонентов DirectAccess на сервере?
Используйте командлет Get-RemoteAccessHealth в PowerShell.
Что делать, если статус интерфейса показывает 'Failed to connect to the IP-HTTPS server'?
Проверьте доступность порта TCP 443 на внешнем шлюзе и корректность привязки SSL-сертификата в консоли Remote Access Management.
Как принудительно обновить политики DirectAccess на клиенте?
Выполните gpupdate /force и проверьте подключение через Get-DAConnectionStatus.